Installera Sophos Central Intercept X (Windows)
Sophos Central installerar i dag inte en isolerad komponent med namnet ”Intercept X” på Windows enligt den gamla komponentmodellen. Det valda läget Agent Mode är avgörande: Endpoint, XDR eller XDR Sensor. Valet bestämmer om datorn får fullständigt Sophos-skydd eller endast levererar telemetri till XDR.
För de flesta Windows-klienter i produktion där Sophos ska vara det primära skyddet passar Endpoint eller XDR. XDR Sensor är ett specialfall för enheter där en produkt från en annan leverantör står för det egentliga skyddet.
⚠️ XDR Sensor är inget antivirus: Sophos dokumenterar uttryckligen att
xdrsensorupptäcker hot och levererar data, men inte själv skyddar mot hot. En lämplig skyddsprodukt från en annan leverantör måste vara aktiv på enheten. Läget får inte av misstag distribueras som fullständig Endpoint Protection.
Snabb väg till en säker pilotinstallation
- Kontrollera licens, önskade funktioner och målgrupp i Sophos Central.
- Bestäm om
Endpoint,XDRellerXDR Sensorska installeras. - Välj en fullt uppdaterad Windows-pilot som stöds och har lokal administratörsåtkomst.
- Klargör befintlig säkerhetsprogramvara och planerad samexistens eller ersättning.
- Hämta rätt Windows-installationsfil under My Environment > Installers.
- Kör installationsfilen endast internt och kontrollerat på pilotenheten.
- Kontrollera lokal skyddsstatus, installerade komponenter och uppdateringsstatus.
- Kontrollera enhet, Agent Mode, grupp, policy och Health i Sophos Central.
Den bredare utrullningen börjar först när det positiva testet, policytilldelningen och Agent Mode är korrekta.
Skilj mellan Endpoint, XDR och XDR Sensor
Den aktuella installationslogiken i Sophos använder följande produktvärden:
endpoint: installerar skydd mot skadlig kod, men inga XDR-funktioner.xdr: installerar XDR-funktionerna och det fullständiga skyddet frånendpoint.xdrsensor: installerar XDR-detektering utan skydd mot skadlig kod. En produkt från en annan leverantör måste skydda enheten.
För xdr behövs inget extra val av endpoint. XDR-varianten innehåller redan Endpoint-skyddet. Vilka alternativ som visas i Central beror på licens och tenant.
Download Complete Windows Installer innehåller alla Endpoint-produkter som omfattas av den befintliga licensen. Med rätt licens kan även Device Encryption ingå. Den som behöver begränsa omfattningen använder Choose Components och kontrollerar det faktiska produktvalet före hämtningen.
Den aktuella Sophos-dokumentationen om Endpoint-installationsfiler är vägledande för de alternativ som visas i den egna tenanten. Redan installerade funktioner underhålls inte genom att någon gammal komponentinstallerare körs igen. Den kontrollerade processen för att lägga till eller ta bort funktioner finns i Hantera Sophos Central Endpoint-funktioner.
Förutsättningar före hämtningen
Följande punkter bör vara uppfyllda före installationen:
- Windows-operativsystemet stöds för närvarande och är fullständigt uppdaterat.
- Ett lokalt eller hanterat administratörskonto är tillgängligt för installationen.
- Nödvändig Endpoint-, XDR- eller MDR-licens finns i tenanten.
- Enheten når Sophos Central via DNS och HTTPS eller via en dokumenterad proxy.
- Befintligt antivirus från en annan leverantör och planen för ersättning eller samexistens är klarlagda.
- Målgrupp, policyer och ansvarig person för piloten är fastställda.
- En omstart och ett kort avbrott ryms i det överenskomna servicefönstret.
En fast lista med Windows-versioner i installationsrunbooken blir snabbt inaktuell. Kontrollera därför den plattform som stöds för närvarande i Sophos krav före varje ny utrullning. En historisk uppgift som Windows 7+ är inte längre ett giltigt godkännandekriterium.
Hantera befintligt antivirusskydd korrekt
Endast för XDR Sensor bekräftar Sophos uttryckligen drift tillsammans med skydd från en annan leverantör. För en fullständig installation med endpoint eller xdr finns ingen generell utfästelse om samexistens med valfria säkerhetsprodukter.
Windows-installationsfilen kan ta bort identifierade konkurrerande produkter. Alternativet --nocompetitorremoval stänger av detta försök, men gör inte automatiskt en okänd produktkombination kompatibel. Det bör därför inte användas som en generell lösning. Före utrullningen dokumenteras den befintliga antivirusproduktens produktnamn, version, självskydd, omstartsbehov och återställningsväg.
Förbered nätverk och proxy
Nätverksbrandväggen, proxyservrar och restriktiva utgående regler måste tillåta DNS, HTTPS och aktuella Sophos-domäner. Den fullständiga och föränderliga listan finns i Domains and ports to allow.
Breda lands- eller regionblockeringar kan oväntat träffa molnendpoints. En lyckad hämtning av den lilla installationsfilen bevisar dessutom inte att registrering, komponenthämtning och senare uppdateringar fungerar.
Hämta installationsfilen i Sophos Central
Efter inloggning i Sophos Central Admin finns den aktuella startpunkten under:
My Environment > Installers
Under Endpoint finns två vanliga alternativ:
- Download Complete Windows Installer hämtar den fullständiga, licensberoende installationsfilen.
- Choose Components skapar en installationsfil för ett medvetet begränsat produktval.
För XDR Sensor används den särskilt angivna installationsfilen eller det dokumenterade produktvärdet xdrsensor. Läget härleds inte enbart från licensens marknadsnamn, utan kontrolleras mot det val som erbjuds i tenanten.
Installationsfilen är tenantbunden och hanteras konfidentiellt. Den som får den kommer inte åt Sophos Central, men kan registrera nya enheter i tenanten. Ta bort kopior från allmänt åtkomliga delningar, ärenden och hämtningsmappar efter utrullningen.
Om en installationsfil har spridits okontrollerat kan man göra gamla installationsfiler ogiltiga med Expire Previously Downloaded Installers under My Environment > Installers. Åtgärden kan inte ångras och hör därför hemma i en dokumenterad ändring.
Installera manuellt på pilotenheten
- Kopiera installationsfilen från rätt Sophos Central-tenant till pilotenheten.
- Starta filen med administratörsbehörighet.
- Läs varningarna i Precheck och ignorera dem inte utan analys.
- Jämför de visade produkterna med planerat Agent Mode.
- Slutför installationen och gör den omstart som krävs.
- Vänta efter omstarten tills registrering, komponenter och de första uppdateringarna är klara.
Den fullständiga installationsfilen hämtar aktuella komponenter från Sophos Central. En gammal lokalt sparad installationsfil ersätter därför inte fungerande molnkommunikation.
Installera piloten via kommandoraden
För en hanterad pilotgrupp kan den aktuella Windows-installationsfilen även köras obevakad. Exemplet installerar Endpoint-skydd plus XDR och placerar enheten i en pilotgrupp:
SophosSetup.exe --products=xdr --devicegroup="Windows Clients\Pilot" --quiet
Värdena beror på miljön:
xdrersätts medendpointom endast Endpoint Protection ska användas.xdrsensoranvänds uteslutande när en produkt från en annan leverantör står för skyddet.Windows Clients\Pilotersätts med den verkliga enhetsgruppen och undergruppen.--quietdöljer gränssnittet, men är inget bevis på att installationen lyckades.
De officiella alternativen för Windows-installationsfilen dokumenterar även proxy, Message Relay, taggar och andra distributionsvärden. Kommandon med tenanttoken, proxylösenord eller interna servernamn hör inte hemma i ärenden eller allmänt läsbara skriptarkiv.
--registeronly är ingen vanlig installationsväxel. Den används för kontrollerad omregistrering av en redan skyddad enhet, exempelvis vid tenantbyte, och kräver bland annat att Tamper Protection är avstängt. Specialfallet används inte som standardinstallation.
Verifiera installationen korrekt
Ett slutfört installationsgränssnitt räcker inte. Lokala framgångskriterier och kriterier i Central kontrolleras separat.
På Windows-enheten
- Öppna Sophos Endpoint via sköldikonen.
- Kontrollera den gröna statusen Your device is protected på statussidan.
- Kontrollera under About vilka komponenter som är installerade och om de är aktuella.
- Använd Open Endpoint Self-Help Tool för den första diagnosen om komponenter saknas eller är felaktiga.
- Säkerställ att planerat skydd från en annan leverantör endast förblir aktivt i läget
XDR Sensor.
I Sophos Central
- Kontrollera under My Environment > Computers & Servers om enheten visas.
- Kontrollera Agent Mode, status och senaste aktivitet under My Environment > Computers & Servers.
- Kontrollera förväntad grupp och policytilldelning.
- Säkerställ att
Endpoint,XDRellerXDR Sensormotsvarar planen. - Kontrollera aviseringar och väntande omstarter.
En grön lokal status bevisar ännu inte rätt grupp eller policy. Omvänt bevisar en enhetspost i Central inte att alla komponenter är installerade, aktuella och felfria.
Avgränsa fel systematiskt
Enheten visas inte i Sophos Central
Kontrollera först att installationsfilen verkligen kommer från rätt tenant. Kontrollera därefter DNS, HTTPS, proxy, systemtid och de Sophos-domäner som behövs.
Den viktigaste sökvägen för installationen är:
C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log
I loggen visar rader med Opening connection to vilka registrerings- och hanteringsmål som installationsfilen faktiskt använder. Jämför dessa mål med den utgående regeln och proxyn. En enda nåbar värd bevisar inte att hela installationsvägen fungerar.
Fel Agent Mode eller saknade funktioner
Under My Environment > Computers & Servers kan man filtrera på Agent mode status. Om Central visar Product unassigned eller Upgrade available flyttas berörda enheter kontrollerat till det avsedda läget via Manage Software.
En ändring tvingas inte fram direkt genom att ta bort och installera om enheten. Sophos Central distribuerar den nya programvaran till en enhet som är nåbar online vid nästa uppdatering, vanligtvis inom ungefär en timme. Därefter kontrolleras lokal komponentstatus och Central igen.
Installationen stannar på grund av befintlig säkerhetsprogramvara
Stäng då inte generellt av självskyddet i båda produkterna. Först måste det klargöras om fullständigt Sophos-skydd eller endast XDR Sensor önskas. För det fullständiga läget kontrolleras den officiellt stödda ersättningen, nödvändiga omstarter och kvarvarande drivrutiner från den tidigare produkten.
Installationen är grön lokalt, men Central förblir rött
I så fall stämmer ofta inte policytilldelning, väntande uppdateringar, omstart, Health-data eller Agent Mode. Bedöm lokal status, senaste aktivitet, aviseringstext och kolumnen Agent Mode tillsammans. Om installationsfilen startas igen utan denna avgränsning kan ytterligare symptom uppstå.
Säker drift efter utrullningen
- Tillhandahåll installationsfilen endast under den tid och till den mottagargrupp som behövs.
- Verifiera pilotgruppen fullständigt före bred distribution.
- Kontrollera Agent Mode och licens igen efter produktändringar.
- Styr inte policyer enbart via Default Policy om olika enhetsgrupper har olika krav.
- Dokumentera Tamper Protection och avinstallation som ett separat steg i livscykeln.
- Gör gamla eller förlorade installationsfiler ogiltiga vid behov.
- Ta först bort enheter från Central efter kontrollerad avinstallation och inventeringskontroll.
För normal installation av Windows Endpoint utan den särskilda XDR-frågan passar även Installera Sophos Central Endpoint på Windows. Hur licensierade komponenter installeras eller tas bort i efterhand beskrivs i Hantera Sophos Central Endpoint-funktioner. För planerad avveckling finns Avinstallera Endpoint på Windows och specialfallet Avinstallation med Tamper Protection.
Checklista
- Agent Mode
Endpoint,XDRellerXDR Sensorhar valts medvetet. - Skydd från annan leverantör och samexistens eller ersättning har klarlagts.
- Windows-version som stöds och är uppdaterad samt administratörsåtkomst har bekräftats.
- Tenant, licens, pilotgrupp och policyer har dokumenterats.
- Nätverk, proxy, DNS och HTTPS-väg har kontrollerats.
- Den tenantbundna installationsfilen har distribuerats konfidentiellt.
- Lokal skyddsstatus, komponenter och uppdateringar har kontrollerats.
- Enhet, grupp, policy, Agent Mode och Health har kontrollerats i Central.
- Omstart och aviseringar har slutförts.
- Kopior av installationsfilen har tagits bort eller gjorts ogiltiga vid förlust.
Vanliga frågor
Har Intercept X på Windows fortfarande en separat installationsfil?
Endpoint, XDR och XDR Sensor. Vilka produkter som erbjuds beror på licens och tenant. För XDR används produktvärdet xdr, som även innehåller Endpoint-skydd.Kan Sophos Intercept X köras tillsammans med ett annat antivirus?
XDR Sensor är uttryckligen avsedd att köras tillsammans med skydd från en annan leverantör och skyddar inte själv mot hot. En fullständig installation av endpoint eller xdr kräver en testad ersättnings- eller kompatibilitetsplan.Vad är skillnaden mellan xdr och xdrsensor?
xdr installerar XDR-funktioner plus fullständigt Endpoint-skydd. xdrsensor levererar XDR-detektering utan skydd mot skadlig kod och behöver därför en separat skyddsprodukt.Varför visas datorn inte i Central efter installationen?
SophosCloudInstaller.log visar vilka anslutningsmål som används och hur installationen fortskrider.